Integrações de firewall

Configurar uma EDL Palo Alto

Este guia de configuração cobre as EDL do Palo Alto passo a passo, não a página de produto. Adicione a Q-Feeds à sua firewall Palo Alto Networks como External Dynamic Lists (EDL) para bloquear IP, domínios e URL maliciosos conhecidos com threat intelligence regularmente atualizada.

Este guia destina-se a administradores que configuram a integração no PAN-OS. Aborda os pré-requisitos, como criar as External Dynamic Lists e como referenciá-las numa Security policy para bloquear o tráfego malicioso.

Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Use um intervalo de atualização de 20 minutos ou mais.

Listas de indicadores disponíveis

  • Malware IP (feed_type=malware_ip)
  • Malware domains (feed_type=malware_domains)
  • Malicious URLs (feed_type=malicious_urls)

URL de exemplo (substitua os placeholders pelos seus valores):

https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000

Teste com:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=50000"

Service route para External Dynamic Lists

  1. Abra Device > Setup > Services > Service Route Configuration > Customize.
  2. Edite o serviço External Dynamic Lists para que a firewall possa alcançar api.qfeeds.com.

Adicionar uma External Dynamic List

  1. Vá a Objects > External Dynamic Lists e selecione Add.
  2. Introduza um Name claro para a lista.
  3. Defina Type como IP, Domain ou URL de acordo com o feed. Em listas de domínios pode ativar Automatically expand to include subdomains.
  4. Em Source, cole o URL do feed e substitua os placeholders pela sua chave API e um limit adequado ao seu modelo (veja a tabela de capacidade abaixo).
  5. Transfira os certificados CA da Q-Feeds em https://api.qfeeds.com/download_cert_PA.php. O ficheiro é um ZIP com ficheiros PEM individuais. Importe um certificado por ficheiro.
  6. Em Device > Certificate Management > Certificates, importe cada PEM de CA com Certificate Type em Local e File Format PEM. Não importe uma chave privada. Em seguida, crie um Certificate Profile, adicione esses certificados em CA Certificates e atribua o perfil à EDL.
  7. Ative Client Authentication. O nome de utilizador é api_token; a palavra-passe é a sua chave API da Q-Feeds.
  8. Defina Check for updates para 20 minutos (ou o intervalo da sua licença).
  9. Commit. A lista aparece em Objects > External Dynamic Lists e pode ser usada em security policies.
  10. Repita para cada tipo de feed de que precisa (IP, domínios, URL).

Limites de capacidade por modelo

Escolha um limit adequado à sua plataforma. A Palo Alto aplica totais a nível da plataforma; quando o limite de IP é atingido, a firewall gera uma mensagem syslog. As listas IP predefinidas não contam para o limite.

  • Endereços IP: séries PA-3200 / PA-5200 / PA-7000 até 150.000 no total; outros modelos até 50.000 no total.
  • Limites de entradas de listas URL / domínio (exemplos):
    • PA-5200 / PA-7000 (com NPC de alta capacidade): até 250.000 URL / 4.000.000 domínio
    • VM-500 / VM-700: 100.000 URL / 2.000.000 domínio
    • PA-850 / PA-820 / PA-3200: 100.000 URL / 1.000.000 domínio
    • PA-220 / VM-50 / VM-100: 50.000 URL / 50.000 domínio

Consulte a documentação atual da Palo Alto para o seu modelo exato e versão do PAN-OS.

Utilização em políticas

O sítio onde referencia a EDL depende do tipo. Uma lista de IP é um address object, por isso entra na origem ou no destino de uma regra de Security policy. Uma lista de URL comporta-se como uma custom URL category: acrescenta-a no separador Categories de um perfil URL Filtering, ou usa-a como critério de URL numa regra Security, Decryption ou QoS. Não é um address object, por isso não aparece nas listas de origem e de destino.

O feed de URLs maliciosos requer uma licença Q-Feeds Premium e a firewall tem de ver o pedido HTTP para comparar um caminho, por isso aplicar o caminho completo exige uma política de Decryption. Sem desencriptação, só o nome do host é comparado. Mantenha também um feed por EDL: uma lista de URL ignora em silêncio as entradas que não são URLs, pelo que uma lista misturada parece carregada quando na verdade quase tudo foi descartado.

Transferir o manual PDF

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito